Método, protocolo e recuperação
OATH e OAuth não são nomes intercambiáveis. Os tokens OATH geram códigos de autenticação; OAuth 2.0 trata autorização através de tokens para recursos. No planeamento, usa a matriz oficial de métodos para distinguir login, MFA e SSPR. Num caso fictício, uma equipa equipa os operadores com passkeys e assume que resolveu também a recuperação da palavra-passe. Verifica separadamente os métodos permitidos e registados para SSPR. Uma credencial adequada ao login pode não servir esse fluxo. O plano de aceitação deve incluir perda de dispositivo e recuperação, com identidades de teste.
Certificados e força de autenticação
Microsoft Entra CBA pode autenticar diretamente com certificados X.509, sem obrigar a manter AD FS apenas para esse mecanismo. Contudo, a classificação como fator único ou MFA depende das políticas de binding de autenticação, incluindo issuer ou policy OID. Num piloto fictício, o certificado permite login mas uma aplicação exige força resistente a phishing com MFA. Examina a política, o certificado apresentado e os requisitos efetivos. Não concluas que todos os certificados satisfazem a mesma força. A organização continua a precisar de gerir PKI, emissão, renovação e revogação.
Proteger uma operação administrativa
Protected actions associam permissões suportadas a um authentication context usado por Conditional Access. Configura primeiro o contexto e a política aplicável em On; depois associa a ação. Report-only não constitui a configuração de enforcement exigida e pode resultar em pedidos repetidos. Num exercício fictício, protege uma operação administrativa selecionada e testa com um utilizador incluído. A ausência de novo prompt pode significar que a sessão já satisfaz os requisitos. Consulta os eventos e a avaliação da política antes de declarar falha, preservando um caminho de recuperação operacional.
Microsoft traffic profile e bypass
Global Secure Access separa perfis de tráfego Microsoft, Internet e recursos privados. Para tráfego elegível no Microsoft traffic profile, uma regra Bypass não encaminha automaticamente o fluxo para Internet Access: o cliente usa o seu percurso de rede normal. Num piloto fictício de suporte remoto, Exchange usa uma regra em Bypass apesar de Internet Access estar ativo. Verifica regras e encaminhamento observado antes de prometer inspeção. Define utilizadores piloto, impacto esperado, diagnóstico e rollback. Uma configuração de perfil ativa não prova aquisição de todos os fluxos do dispositivo.
Uma alteração administrativa repete pedidos de autenticação; o contexto aponta para uma política em Report-only. Valida a sequência de configuração num piloto.
Armadilhas comuns
OAuth como OATH; qualquer certificado como MFA; prompt como única prova; Internet Access como fallback universal.
Tópicos relacionados: Tenant, âmbito e objetos · Identidade híbrida e parceiros · Métodos e acesso de emergência
Confirma o método, a política efetiva e o caminho observado.
Referência: Configure protected actions · SC-300 objectives effective 2026-04-27; product documentation reviewed 2026-10-01; 2026-10-28 English update compared separately